Читайте нас в Telegram или Макс

Файлы без грифа: почему бизнес не видит свои чувствительные данные

В компании может быть файловый сервер, разграничение прав, сетевые папки, журналы доступа, DLP, внутренние регламенты и уверенность, что конфиденциальная информация защищена.

А потом выясняется, что важный документ лежал в общей папке, копировался между подразделениями, отправлялся подрядчику, редактировался несколькими сотрудниками и нигде не был отмечен как чувствительный.

Формально это просто файл. На практике - коммерческая тайна, персональные данные, договор, финансовая модель, клиентская база, техническая документация или внутренний отчет, который не должен свободно гулять по инфраструктуре. Пока с документом ничего не случилось, отсутствие грифа кажется мелочью. После утечки, конфликта с сотрудником или судебного спора эта мелочь становится проблемой доказательства.

По данным «СёрчИнформ», 78% компаний не маркируют защищаемые электронные документы. Это означает, что большинство организаций работают с чувствительной информацией без понятного цифрового признака, по которому ее можно автоматически отличить от обычного файла. И это уже не только вопрос порядка в документах. Это вопрос управляемости файловой инфраструктуры.

Без грифа файл выглядит обычным

У компаний часто возникает опасная логика: если документ не отмечен как конфиденциальный, значит, к нему можно относиться как к обычному рабочему файлу. Сотрудник пересылает его коллеге, сохраняет локальную копию, переносит в другую папку, отправляет подрядчику или использует в черновике. Он может не пытаться нарушить правила. Он просто не видит сигнала, что документ требует особого режима обращения.

Для бизнеса это создает двойной риск. Первый - правовой. Если компания сама не обозначила, какая информация является коммерческой тайной, кто имеет к ней доступ и как она должна защищаться, ей сложнее доказывать нарушение и применять меры ответственности. Второй - операционный. Без классификации ИБ-служба не понимает, какие файлы нужно контролировать в первую очередь, какие операции считать опасными и где доступ выдан шире, чем нужно.

«У компаний может возникать ошибочное ощущение: если документ не имеет отметки о конфиденциальности, то особых требований к его защите нет. С точки зрения законодательства это не так. Для персональных данных и других категорий информации с установленными требованиями защиты наличие или отсутствие грифа не отменяет обязанностей компании. Более того, отсутствие понятной классификации может затруднить доказательство того, что доступ к чувствительной информации действительно контролировался», - говорит Дмитрий Бабич, ведущий инженер отдела сопровождения информационных систем UDV Group.

Здесь важно разделять два разных режима. Для персональных данных обязанность защиты возникает не из-за грифа, а из-за самой категории данных и требований закона. Для коммерческой тайны маркировка становится частью режима, который компания должна выстроить и подтвердить. Но в обоих случаях отсутствие понятной классификации делает контроль слабее.

Компания может считать, что у нее есть защита, потому что доступ к папкам ограничен. Но если никто не знает, какие документы в этих папках действительно чувствительны, контроль превращается в грубую настройку по каталогам, а не в управление данными.

Маркировка - это не наклейка, а процесс

Поставить гриф на документ кажется простой задачей только со стороны. На практике маркировка требует ответить на несколько неудобных вопросов. Какие сведения считать конфиденциальными. Кто определяет категорию документа. Как меняется уровень защиты при редактировании. Можно ли отправлять файл за пределы организации. Что делать с копиями. Как контролировать выгрузку, печать, пересылку, перенос на внешний носитель и дальнейшее использование.

Если файлов немного, это можно делать вручную. Но в средней или крупной компании каждый день создаются, копируются, пересылаются и изменяются тысячи документов. Они лежат на файловых серверах, рабочих местах сотрудников, в базах данных, облачных хранилищах, почте, мессенджерах, системах электронного документооборота и рабочих папках подразделений.

Поэтому ручная классификация быстро превращается в отдельную постоянную работу. Ее нужно кому-то выполнять, проверять и поддерживать в актуальном состоянии. Именно здесь компании часто откладывают задачу. Сначала маркируют только очевидные категории: договоры, кадровые документы, финансовые файлы, персональные данные. Остальное остается серой зоной.

Так появляется разрыв между реальной чувствительностью информации и тем, как она видна системам защиты. Документ может содержать коммерческую тайну, но если он не промаркирован, DLP, файловый аудит или политика доступа могут относиться к нему как к обычному файлу. Сотрудник тоже не получает ясного сигнала, что с таким документом нельзя работать по привычному сценарию.

Штатные средства видят доступ, но не всегда понимают смысл

Большинство компаний использует для защиты данных встроенные механизмы операционных систем, баз данных и прикладного ПО. Это логично: такие средства уже есть, они позволяют разграничивать права, вести журналы, настраивать доступ к папкам и фиксировать отдельные действия пользователей.

Но встроенные механизмы обычно отвечают на технический вопрос: кто получил доступ, к какой папке, с каким правом, в какое время. Для базовой защиты этого достаточно. Для контроля чувствительных данных - уже нет.

Бизнесу и ИБ-службе нужно понимать не только факт доступа, но и его смысл. Почему сотрудник открыл файл. Соответствует ли это его должности и текущей задаче. Что он сделал дальше: скопировал, переместил, удалил, переименовал, отправил, выгрузил на внешний носитель. Является ли операция нормальной для этого пользователя или выглядит как подготовка к утечке.

«Штатные средства операционных систем и прикладного ПО хорошо справляются с базовым разграничением доступа - определяют, кто может работать с папкой или документом, и фиксируют отдельные действия пользователей. Но когда требуется понять, что именно сотрудник делал с файлом, насколько эти действия соответствуют его задачам и были ли у него основания для такого доступа, возможностей встроенных средств часто уже недостаточно», - отмечает Дмитрий Бабич, ведущий инженер отдела сопровождения информационных систем UDV Group.

Проблема усиливается тем, что события распределены между разными системами. Часть информации хранится в журналах ОС, часть - в прикладной системе, часть - в файловом сервере, часть - в DLP, часть - в почтовом шлюзе, часть - в системе управления доступом. Каждая из них видит фрагмент. Целостной картины часто нет.

Зафиксировать отдельное событие еще не значит понять его значимость. Один сотрудник открыл файл - это может быть штатная работа. Тот же сотрудник за короткое время открыл сотни документов, скопировал архивы и попытался отправить их наружу - уже другая история. Без сопоставления действий, роли пользователя, категории данных и дальнейшего движения файла такие признаки легко теряются.

Файловая инфраструктура стала слишком большой для ручного контроля

Файловые серверы остаются одним из основных мест хранения корпоративной информации. По данным опроса, их используют 87% организаций. Еще 80% хранят данные на автоматизированных рабочих местах сотрудников, 68% - в базах данных. Это означает, что чувствительная информация редко находится в одном аккуратном хранилище. Она распределена по всей инфраструктуре.

Чем больше таких мест, тем сложнее отвечать на базовые вопросы. Где лежат персональные данные. Где коммерческая тайна. Какие копии устарели. Кто имеет доступ к папке. Почему у бывшего сотрудника остались права. Какие файлы давно не используются, но содержат чувствительную информацию. Какие документы были перемещены из защищенного хранилища в обычную сетевую папку.

Для малого бизнеса это может выглядеть как проблема дисциплины. Для крупной организации - уже как проблема масштаба. При тысячах сотрудников и миллионах файлов ручная проверка становится невозможной. Даже если ИБ-служба начнет обходить самые критичные каталоги, она будет видеть прошлое состояние, а не текущий поток изменений.

В результате компания защищает не данные как таковые, а отдельные места, где, как ей кажется, эти данные находятся. Но файл легко выходит за пределы первоначального каталога. Его копируют, пересылают, выгружают, архивируют, прикладывают к письму, сохраняют на рабочем столе, переносят в проектную папку. Если контроль привязан только к месту хранения, он отстает от самой информации.

DCAP нужен там, где важны действия с данными

DCAP - это системы, которые фокусируются не на канале передачи, а на самих данных и действиях пользователей с ними. Они помогают видеть, кто открывает, изменяет, копирует, перемещает или удаляет файлы, какие права у пользователя есть, где лежит чувствительная информация и как она используется внутри файловых хранилищ.

Такие решения не заменяют DLP. Они закрывают другой участок. DLP контролирует передачу данных по каналам: почта, мессенджеры, веб, съемные носители и другие способы вывода информации наружу. DCAP помогает понять, что происходит с данными внутри хранилищ до того, как они покинут организацию.

Именно поэтому интеграция DCAP с DLP выглядит логичной. Сначала система видит, где находится чувствительный документ и кто с ним работает. Затем DLP контролирует попытку его передачи. Вместе это дает более полную картину: не только факт отправки, но и предысторию движения файла внутри компании.

«DCAP - это системы для контроля того, что пользователи делают непосредственно с данными. Они показывают, кто открывает, изменяет, копирует, перемещает или удаляет файлы. При этом важно не только зафиксировать отдельное событие, но и понять его контекст: какие права были у сотрудника, с каким документом он работал и соответствовали ли его действия рабочим задачам», - поясняет Дмитрий Бабич, ведущий инженер отдела сопровождения информационных систем UDV Group.

Несмотря на это, DCAP используют только 9% организаций. Причина не только в стоимости. Перед внедрением нужно разобраться в файловых хранилищах, правах доступа, регламентах работы с документами и реальных сценариях использования данных. Затем - настроить контроль, разбирать результаты, снижать шум и поддерживать систему в актуальном состоянии.

Для компании, которая еще не навела порядок в доступах и классификации, DCAP может быстро показать неприятную картину. Лишние права, забытые папки, неочевидные копии, чувствительные документы в общих каталогах, активность пользователей, которая раньше никем не анализировалась. Это полезно, но требует ресурсов и готовности что-то менять.

Почему бизнес откладывает защиту файлов

Защита файловой инфраструктуры часто проигрывает более заметным ИБ-задачам. Атаки на периметр выглядят понятнее. Фишинг проще объяснить руководству. DLP привычнее как средство борьбы с утечками. Антивирусы и EDR легче воспринимаются как обязательная защита рабочих станций. А файловые хранилища кажутся чем-то внутренним и давно существующим.

Проблема в том, что именно там часто лежит самая ценная информация. Договоры, коммерческие предложения, клиентские базы, кадровые документы, финансовые файлы, техническая документация, проектные материалы, архивы переписки и выгрузки из систем. Они могут быть старше текущих процессов ИБ, созданы до появления новых требований, перенесены с устаревших серверов или скопированы при миграции.

Компании откладывают защиту файлов еще и потому, что пользу сложно показать заранее. Пока не было инцидента, трудно доказать, что контроль действий пользователей с документами действительно нужен. Но после утечки вопрос меняется. Тогда руководству уже важно знать, кто имел доступ, кто открывал файл, куда он копировался, был ли гриф, какие правила действовали и можно ли доказать нарушение.

Без этих данных расследование быстро упирается в предположения. Компания может подозревать сотрудника, но не иметь достаточной истории действий. Может считать информацию коммерческой тайной, но не иметь маркировки и подтвержденного режима. Может знать, что файл ушел наружу, но не понимать, как он оказался в доступе у конкретного человека.

Классификация должна стать частью работы с данными

Хорошая защита файловой инфраструктуры начинается не с запрета, а с понимания. Какие данные есть в компании. Где они находятся. Какие из них чувствительные. Кто владелец. Кто должен иметь доступ. Как долго файл нужен. Можно ли его передавать наружу. Какие действия считаются допустимыми, а какие требуют проверки.

Маркировка помогает сделать это понимание видимым. Она дает сигнал сотруднику, системе защиты и службе ИБ. Документ нельзя воспринимать как обычный, с ним действуют особые правила. Но маркировка работает только тогда, когда за ней стоит процесс: классификация, права доступа, контроль операций, обучение сотрудников и регулярная ревизия.

Автоматизация здесь нужна не для того, чтобы убрать человека полностью. Человек все равно должен определять правила, владельцев данных и ответственность. Но автоматическая классификация, поиск чувствительной информации, контроль действий и интеграция с DLP позволяют масштабировать этот процесс на реальные объемы файлов.

Иначе компания остается в ситуации, где наиболее важные данные защищены только там, где кто-то заранее догадался поставить правильную папку, правильное право и правильную метку.

Файл стал активом, а не просто документом

Для бизнеса файл больше не является пассивным объектом хранения. Он движется между системами, сотрудниками, подрядчиками, облаками, рабочими станциями и каналами передачи. Он может быть скопирован, переименован, заархивирован, вложен в письмо, выгружен в ИИ-сервис, перенесен на флешку, приложен к заявке или сохранен в общей папке.

Если компания не отслеживает этот жизненный цикл, она контролирует только фрагменты. Видит доступ, но не смысл. Видит отправку, но не предысторию. Видит папку, но не данные внутри нее. Видит пользователя, но не соответствие его действий рабочей задаче.

Защита файловой инфраструктуры должна отвечать на более взрослые вопросы. Где у нас чувствительная информация. Почему эти люди имеют к ней доступ. Что они с ней делают. Какие действия выходят за норму. Какие документы ушли из защищенного контура. Какие данные лежат без владельца. Какие права нужно пересмотреть до инцидента, а не после него.

Маркировка, DCAP, DLP, контроль прав, журналы, регламенты и обучение сотрудников - это не отдельные несвязанные меры. Это части одной задачи: сделать обращение с данными управляемым.

Пока компания не знает, где находятся ее чувствительные файлы и кто реально с ними работает, она защищает не информацию, а собственное представление о ней. А в суде, при утечке или внутреннем расследовании этого представления может оказаться недостаточно.